L'essentiel
SecNumCloud est le référentiel de l'ANSSI qui qualifie les prestataires de cloud computing en France. Créé en 2016 et mis à jour en version 3.2 en novembre 2022, il s'applique obligatoirement aux Opérateurs d'Importance Vitale (OIV) et aux Opérateurs de Services Essentiels (OSE) pour toute donnée traitée dans leurs systèmes d'information critiques. À fin 2025, seuls cinq prestataires ont obtenu la qualification : OVHcloud, Outscale (Dassault Systèmes), Oodrive, S3NS (Thales × Microsoft Azure) et quelques offres sectorielles.
Le référentiel comporte environ 200 contrôles répartis en six familles : gouvernance, gestion des incidents, continuité d'activité, conformité, ressources humaines et sécurité physique. Son exigence la plus structurante est capitalistique : l'actionnariat et la direction doivent être intégralement européens, sans aucune exposition à un droit étranger (CLOUD Act américain, loi chinoise sur la sécurité nationale). C'est ce critère qui exclut de facto AWS, Microsoft Azure natif, Google Cloud et toute solution dont un actionnaire ou un contrat pourrait être soumis à une juridiction non-européenne.
Pour les entreprises et administrations hors obligation légale explicite, SecNumCloud reste la référence de facto dès que les données traitées sont sensibles au sens large : données de santé à très haut niveau de confidentialité, données RH d'opérateurs critiques, informations relatives à des marchés de défense ou à des infrastructures industrielles. La directive NIS2, transposée en droit français en 2024, élargit le périmètre des entités concernées à environ 15 000 organisations, dont une majorité devront documenter leur posture cloud.
Nehos n'est pas hébergeur. Nehos est intégrateur spécialisé : nous concevons les architectures applicatives sur OVHcloud SecNumCloud qualifié, nous migrons les systèmes existants depuis AWS ou Azure, et nous accompagnons les équipes techniques sur l'ensemble des contraintes opérationnelles — interdiction des CDN tiers américains, KMS souverain, monitoring EU-only, CI/CD self-hosted. De l'étude initiale au run mensuel, nous prenons en charge chaque couche du projet.
SecNumCloud : la qualification ANSSI qui sécurise vos données les plus critiques
OIV, OSE, administrations : SecNumCloud n'est pas une option quand vos données engagent la sécurité nationale ou la continuité de services essentiels. Nehos conçoit vos architectures sur infrastructure qualifiée ANSSI et vous accompagne sur chaque contrainte technique et réglementaire.
Adapté à toute taille de structure
#Qu'est-ce que SecNumCloud : le référentiel ANSSI pour le cloud souverain
SecNumCloud est un référentiel de sécurité publié par l'Agence Nationale de la Sécurité des Systèmes d'Information (ANSSI). Sa première version date de 2016 ; la version 3.2, actuellement en vigueur, a été publiée en novembre 2022. Son objectif : définir les exigences techniques, organisationnelles et juridiques auxquelles doit répondre un prestataire de services cloud pour être reconnu comme digne de confiance par l'État français.
SecNumCloud ne doit pas être confondu avec la certification ISO/IEC 27001. La certification ISO 27001 est délivrée par un organisme de certification tiers accrédité — elle atteste qu'un système de management de la sécurité de l'information (SMSI) est en place. SecNumCloud est une qualification d'État : c'est l'ANSSI elle-même qui évalue le dossier du prestataire, diligente des audits techniques approfondis et délivre la qualification. Le niveau d'exigence est structurellement plus élevé, notamment sur les aspects juridiques liés à l'actionnariat.
#Les trois niveaux de qualification
Le référentiel prévoit trois niveaux :
- Élémentaire : pour des données non sensibles nécessitant un niveau de protection de base. Peu utilisé en pratique pour les entités critiques.
- Standard : le niveau de référence pour les OIV et les OSE. Couvre l'ensemble des 200 contrôles. C'est le niveau exigé par la majorité des circulaires et arrêtés sectoriels.
- Renforcé : pour des besoins exceptionnels — systèmes classifiés Diffusion Restreinte (DR), par exemple. Implique des contrôles supplémentaires sur l'isolement réseau et la chaîne de commandement.
#Qui est qualifié SecNumCloud à fin 2025 ?
À la date de rédaction de cet article (juin 2026), les prestataires disposant d'une qualification ANSSI active sont :
| Prestataire | Offre qualifiée | Niveau |
|---|---|---|
| OVHcloud | SecureZone (gamme Hosted Private Cloud) | Standard |
| Outscale (Dassault Systèmes) | Outscale Cloud | Standard |
| Oodrive | Suite collaborative et stockage | Standard |
| S3NS (Thales × Microsoft) | Cloud de confiance (Azure stack Thales) | Standard |
| Worldline Cloud Services | Offre secteur public / paiement | Élémentaire / Standard |
La rareté des acteurs qualifiés est volontaire : les exigences sont conçues pour être sélectives. Pour un intégrateur comme Nehos, cela implique de travailler principalement sur l'infrastructure OVHcloud SecNumCloud, qui offre le meilleur rapport entre disponibilité des services managés et couverture fonctionnelle.
#Qui est concerné par SecNumCloud
#Obligation réglementaire explicite
Deux catégories d'acteurs sont soumises à une obligation réglementaire directe ou indirecte :
Les Opérateurs d'Importance Vitale (OIV) sont désignés par arrêté ministériel au titre de la Loi de Programmation Militaire (LPM). Ils couvrent 12 secteurs d'activité d'importance vitale (SAIV) définis par arrêté :
- Alimentation
- Eau
- Énergie (électricité, gaz, hydrocarbures)
- Finance
- Santé
- Transports
- Télécommunications et communications électroniques
- Activités militaires de l'État
- Activités civiles de l'État
- Justice
- Espace et recherche
- Industrie
Chaque OIV est tenu de protéger ses Systèmes d'Information d'Importance Vitale (SIIV) selon des règles définies dans des arrêtés sectoriels. Pour les données hébergées en cloud, SecNumCloud est la qualification de référence attendue.
Les Opérateurs de Services Essentiels (OSE), définis par la directive NIS1 (2016) et désormais NIS2 (directive EU 2022/2555, transposée en droit français en 2024), couvrent les secteurs : énergie, transports, banque, infrastructures de marchés financiers, santé, eau potable, infrastructures numériques. La NIS2 étend le périmètre à 18 secteurs et environ 15 000 entités françaises. Ces entités ne sont pas toutes tenues par SecNumCloud, mais leur analyse de risque documentée doit justifier le niveau de protection retenu.
#Entités fortement recommandées
Beyond les obligations légales strictes, SecNumCloud est la norme de référence pour :
- Administrations centrales : DINUM (Direction Interministérielle du Numérique), DGFiP, ministères régaliens. La circulaire du Premier ministre n°6282-SG (2021) recommande explicitement SecNumCloud pour les données sensibles des administrations.
- Établissements de santé : les données de santé (HDS) à très haut niveau de confidentialité (dossier médical partagé, téléexpertise, oncologie) nécessitent HDS + SecNumCloud. HDS seul ne couvre pas les exigences de souveraineté.
- Secteur défense : fournisseurs et sous-traitants de la Direction Générale de l'Armement (DGA) manipulant des données PPST (Patrimoine Scientifique et Technique Protégé) ou IGC/A.
- Opérateurs télécom : au titre de la LPM et de leurs obligations de sécurité des réseaux.
- Éditeurs logiciels : dès lors que leur SaaS héberge des données pour compte de clients OIV/OSE, la qualification en cascade s'impose.
#Le référentiel v3.2 en détail : les 6 familles de contrôles
Le référentiel SecNumCloud v3.2 comporte environ 200 contrôles répartis en six familles. Voici leur structure :
#Famille 1 — Gouvernance et gestion des risques (22 contrôles)
Cette famille couvre la politique de sécurité de l'information, la gestion des risques (méthode EBIOS RM ou équivalente), la désignation des responsables sécurité, et la documentation des procédures. Elle exige un SMSI formalisé, des revues de direction annuelles, et un plan de traitement des risques à jour.
#Famille 2 — Gestion des incidents (15 contrôles)
Détection, qualification, notification à l'ANSSI pour les incidents significatifs, et retour d'expérience structuré. Le prestataire doit disposer d'un SOC opérationnel avec des délais de notification contractuels (< 24h pour les incidents critiques).
#Famille 3 — Continuité d'activité (12 contrôles)
Plan de Continuité d'Activité (PCA) et Plan de Reprise d'Activité (PRA) testés au moins annuellement. Les RTO/RPO contractuels doivent être prouvés par des exercices réels. La localisation des données de sauvegarde doit rester en France.
#Famille 4 — Conformité (18 contrôles)
Respect du RGPD, veille juridique sur les évolutions réglementaires, audits de conformité internes. C'est dans cette famille que se trouvent les exigences capitalistiques de l'Article 19 — les plus structurantes :
- Actionnariat intégralement européen (aucun actionnaire extra-UE au-delà du seuil de contrôle)
- Dirigeants et personnels clés de nationalité européenne ou résidents EU
- Aucun contrat, loi ou droit étranger ne peut s'appliquer aux données hébergées
- Absence de liens capitalistiques pouvant conduire à l'application du CLOUD Act américain ou de législations équivalentes
C'est précisément cet article qui disqualifie AWS, Google Cloud Platform et Microsoft Azure natif : leur actionnariat américain les expose irrémédiablement au CLOUD Act (18 U.S.C. § 2713), qui autorise le DOJ américain à exiger la fourniture de données stockées hors des États-Unis.
#Famille 5 — Sécurité des ressources humaines (10 contrôles)
Habilitations du personnel, gestion des départs, formation sécurité obligatoire, contrôles d'antécédents. Pour le niveau Renforcé, des habilitations Secret Défense peuvent être exigées.
#Famille 6 — Sécurité physique et environnementale (25 contrôles)
Le plus technique des familles : contrôle d'accès physique aux datacenters (biométrie, double sas), vidéosurveillance, redondance alimentation électrique (2N), climatisation redondante, localisation exclusivement en France métropolitaine. Les datacenters OVHcloud Roubaix, Strasbourg et Gravelines répondent à ces exigences pour la gamme qualifiée.
#Critères techniques transverses
Au-delà des six familles, le référentiel pose des exigences techniques qui impactent directement l'architecture des applications hébergées :
- Chiffrement de bout en bout : les données au repos et en transit doivent être chiffrées. Les clés de chiffrement doivent être sous le contrôle exclusif du client (BYOK — Bring Your Own Key).
- Audit logs immuables : journaux non modifiables, conservés minimum 12 mois, accessibles au client.
- Localisation des données : 100% France métropolitaine. Aucune réplication automatique vers des datacenters hors France sans consentement explicite et documenté.
- Cloisonnement multi-tenant : isolation technique stricte entre les environnements de différents clients (pas de ressources partagées au niveau hyperviseur).
#Contraintes techniques SecNumCloud : ce qui change pour vos équipes
Travailler sur une infrastructure SecNumCloud n'est pas simplement un changement d'hébergeur. C'est un changement de stack technologique complet. Voici les contraintes opérationnelles que nos clients rencontrent systématiquement.
#CDN : interdiction des réseaux américains
Cloudflare, Fastly et Akamai sont incompatibles avec SecNumCloud pour les données qualifiées. Ces CDN sont des sociétés américaines soumises au CLOUD Act : leur utilisation en frontal d'une application SecNumCloud crée une exposition juridique qui invalide la qualification.
Alternatives acceptables :
- OVHcloud CDN (intégré à la gamme qualifiée)
- Gcore CDN (opérateur luxembourgeois, actionnariat EU)
- Bunny.net (Slovénie — à valider au cas par cas selon la nature des données)
Pour les applications à fort trafic, cette contrainte impose souvent une refonte de l'architecture de livraison de contenu statique.
#Monitoring et observabilité : exit Datadog US
Datadog Inc. est une société américaine (New York Stock Exchange : DDOG). Son utilisation pour monitorer une infrastructure SecNumCloud est incompatible avec l'Article 19. Alternatives :
- Grafana Cloud EU (région Frankfurt, entité européenne) — acceptable pour la plupart des cas
- Prometheus + Grafana self-hosted sur OVHcloud — solution 100% maîtrisée
- Elastic Stack self-hosted pour les logs centralisés
- OVHcloud Logs Data Platform (service managé, inclus dans la gamme qualifiée)
#Gestion des clés (KMS) : souveraineté cryptographique
AWS KMS et Azure Key Vault sont des services de sociétés non qualifiées. Pour une infrastructure SecNumCloud, le Key Management Service doit être :
- OVHcloud Key Management Service (disponible dans la gamme SecNumCloud)
- HashiCorp Vault self-hosted sur OVHcloud
- Thales CipherTrust (HSM physique) pour les besoins de niveau Renforcé
#IAM : gestion des identités
Le choix du fournisseur d'identité est structurant :
- Keycloak self-hosted sur OVHcloud : solution de référence, open-source, full contrôle
- Entra ID (ex-Azure AD) : attention — Azure natif n'est pas SecNumCloud. Seul S3NS (la joint-venture Thales × Microsoft) fournit une version qualifiée d'Entra ID. Utiliser Entra ID natif Microsoft pour une app SecNumCloud crée une dépendance à un service hors qualification.
- FranceConnect pour les applications à destination du public (uniquement pour l'authentification des usagers, pas pour l'IAM infrastructure)
#CI/CD : pipelines de déploiement souverains
GitHub (Microsoft) et GitLab.com (serveurs US possibles) ne peuvent pas héberger les pipelines de déploiement pour des applications SecNumCloud. Options :
- GitLab self-hosted sur instance OVHcloud dédiée — solution la plus répandue chez nos clients
- OVHcloud Managed GitLab — offre managée directement sur infrastructure qualifiée
- Forgejo/Gitea self-hosted pour les équipes souhaitant une empreinte minimale
#Exemple d'architecture cible 100% SecNumCloud
Voici une architecture webapp complète respectant SecNumCloud de bout en bout :
[Utilisateurs publics]
|
[OVHcloud CDN — Strasbourg/Roubaix]
|
[OVHcloud Load Balancer — SecNumCloud zone]
|
[OVHcloud Kubernetes (Managed Kubernetes — SecNumCloud)]
├── Frontend (Next.js — pods Kubernetes)
├── API Backend (Node.js / Python)
└── Microservices métier
|
[OVHcloud PostgreSQL Managed — SecNumCloud]
[OVHcloud Object Storage — chiffré BYOK OVHcloud KMS]
|
[OVHcloud GPU (H100) — Mistral 7B on-premise pour IA]
|
[Keycloak self-hosted — IAM souverain]
[GitLab self-hosted — CI/CD]
[Grafana + Prometheus self-hosted — Monitoring]
Cette stack est 100% SecNumCloud-compatible. Aucune donnée ne sort de France. Aucun service tiers américain n'est dans la chaîne de traitement.
#Comment Nehos accompagne les projets SecNumCloud
Nehos n'est pas un hébergeur. Nehos est un intégrateur spécialisé sur infrastructure SecNumCloud. Notre intervention couvre cinq axes.
#1. Cartographie des données et qualification du périmètre
Avant toute migration, nous cartographions les flux de données de votre organisation : quelles données requièrent effectivement SecNumCloud, lesquelles peuvent rester sur infrastructure standard, et quelles sont les dépendances entre systèmes. Cette étape, souvent négligée, évite les surcoûts liés à une migration globale inutile.
Livrables : matrice de classification des données, cartographie des flux, périmètre SecNumCloud recommandé, analyse coût/risque.
#2. Architecture applicative sur OVHcloud SecNumCloud
Nous concevons l'architecture technique cible : choix des services OVHcloud qualifiés, dimensionnement, plan d'adressage réseau, stratégie de chiffrement, politique IAM, plan de sauvegarde et de reprise d'activité. L'architecture est documentée selon le standard Arc42 et validée par un architecte senior.
#3. Migration depuis AWS / Azure vers SecNumCloud
La migration d'une infrastructure AWS ou Azure vers OVHcloud SecNumCloud est le projet le plus fréquent que nous traitons. Elle comporte trois phases :
- Phase 1 — Lift-and-shift : portage des containers et des bases de données vers OVHcloud, avec double-run temporaire
- Phase 2 — Remplacement des services non conformes : substitution de Cloudflare par OVHcloud CDN, Datadog par Grafana, GitHub Actions par GitLab CI
- Phase 3 — Optimisation SecNumCloud : BYOK, audit logs immuables, tests PRA, documentation de conformité
Durée typique : 3 à 9 mois selon la complexité du SI.
#4. Accompagnement qualification documentaire
Dans les cas rares où un client souhaite lui-même obtenir la qualification SecNumCloud (ESN souhaitant proposer un cloud qualifié, filiale d'un groupe voulant héberger pour d'autres entités du groupe), Nehos peut accompagner la constitution du dossier de qualification : rédaction des politiques de sécurité, préparation des audits ANSSI, revue des 200 contrôles.
#5. Formation des équipes techniques
Les développeurs et DevOps formés aux contraintes SecNumCloud réduisent significativement les incidents de conformité post-déploiement. Nos formations couvrent : les interdictions tooling, les bonnes pratiques IAM souverain, la gestion des secrets avec HashiCorp Vault, et l'audit des pipelines CI/CD.
#Évolutions réglementaires : SecNumCloud sur le marché normatif 2024-2026
#NIS2 : 15 000 nouvelles entités concernées
La directive NIS2 (EU 2022/2555) a été transposée en droit français par la loi n°2024-XXX promulguée en 2024. Elle étend les obligations de cybersécurité de 7 à 18 secteurs et fait passer le nombre d'entités concernées de ~500 (NIS1) à environ 15 000 en France. Ces entités — désormais classées « Entités Essentielles » (EE) et « Entités Importantes » (EI) — doivent :
- Documenter leur analyse de risque incluant les risques liés à leur chaîne d'approvisionnement numérique
- Notifier l'ANSSI de tout incident significatif sous 24h
- Démontrer la maîtrise de leur infrastructure cloud
Pour les EE traitant des données critiques, SecNumCloud devient la réponse naturelle à l'obligation de documentation de la maîtrise du cloud.
#AI Act Article 15 : sécurité des systèmes IA à risque élevé
L'AI Act (Règlement UE 2024/1689) classe certains systèmes IA en « risque élevé » — notamment ceux traitant des données biométriques, des données de santé, des données RH utilisées pour des décisions d'embauche, ou des décisions judiciaires. L'Article 15 impose à ces systèmes des exigences de robustesse, de précision et de sécurité.
Pour une organisation déployant de l'IA à risque élevé, héberger les modèles et les données d'entraînement sur SecNumCloud permet de répondre à ces exigences de manière documentée et auditée.
#Cyber Resilience Act : SBOM et traçabilité
Le Cyber Resilience Act (CRA, Règlement UE 2024/2847) impose aux éditeurs de logiciels contenant des composants numériques de fournir un SBOM (Software Bill of Materials) et de notifier les vulnérabilités exploitées sous 24h. Une infrastructure SecNumCloud, avec ses audit logs immuables et son traçabilité complète, facilite la production du SBOM et la démonstration de la chaîne de conformité lors des audits.
#Tableau de synthèse réglementaire
| Réglementation | Entités concernées | Lien avec SecNumCloud |
|---|---|---|
| LPM / SIIV | OIV (~250 opérateurs) | Obligation forte (arrêtés sectoriels) |
| NIS2 (2024) | EE + EI (~15 000 entités FR) | Recommandé pour les EE critiques |
| AI Act Art. 15 | Éditeurs IA risque élevé | Recommandé pour données biométriques/santé |
| Cyber Resilience Act | Éditeurs logiciels produits numériques | Facilite l'audit trail et le SBOM |
| RGPD Art. 32 | Toute entité traitant des données | SecNumCloud = mesure technique appropriée |
| HDS (données santé) | Établissements et hébergeurs de santé | Complémentaire à HDS pour niveau élevé |
#Tarifs et engagement
Nehos travaille sur des projets SecNumCloud de tailles variées. Les fourchettes ci-dessous reflètent des projets livrés.
| Prestation | Fourchette HT | Durée typique |
|---|---|---|
| Accompagnement architecture SecNumCloud (étude + design) | à partir de 928 € | 4 – 10 semaines |
| Migration infrastructure vers SecNumCloud | à partir de 1 177 € | 3 – 9 mois |
| Run & operate mensuel (supervision, évolutions) | à partir de 1 113 €/mois | Contrat 12 mois min. |
| Formation équipes (développeurs, DevOps) | à partir de 32 000 €/jour | 1 – 3 jours |
| Accompagnement dossier qualification ANSSI | Sur devis | 6 – 18 mois |
Les tarifs dépendent du volume de données à migrer, du nombre de services à remplacer, de la complexité du SI existant et du niveau de documentation requis. Chaque projet débute par un audit de 45 minutes gratuit.